CVE-2026-7168

Summary

Successfully using libcurl to do a transfer over a specific HTTP proxy (proxyA) with Digest authentication and then changing the proxy host to a second one (proxyB) for a second transfer, reusing the same handle, makes libcurl wrongly pass on the Proxy-Authorization: header field meant for proxyA, to proxyB.

Affected Software

VendorProductVersion RangeStatus
curlcurl7.12.0 < 8.14.2affected
curlcurl8.15.0 < 8.16.1affected
curlcurl8.17.0 < 8.20.0affected
curlcurlfc6eff13b5414caf6edf22d73a3239e074a04216 < c1cfdf59acbaf9504c4578d4cf56cdd7c8594507affected
curlcurl8.19.0affected
curlcurl8.18.0affected
curlcurl8.17.0affected
curlcurl8.16.0affected
curlcurl8.15.0affected
curlcurl8.14.1affected
curlcurl8.14.0affected
curlcurl8.13.0affected
curlcurl8.12.1affected
curlcurl8.12.0affected
curlcurl8.11.1affected
curlcurl8.11.0affected
curlcurl8.10.1affected
curlcurl8.10.0affected
curlcurl8.9.1affected
curlcurl8.9.0affected
curlcurl8.8.0affected
curlcurl8.7.1affected
curlcurl8.7.0affected
curlcurl8.6.0affected
curlcurl8.5.0affected
curlcurl8.4.0affected
curlcurl8.3.0affected
curlcurl8.2.1affected
curlcurl8.2.0affected
curlcurl8.1.2affected
curlcurl8.1.1affected
curlcurl8.1.0affected
curlcurl8.0.1affected
curlcurl8.0.0affected
curlcurl7.88.1affected
curlcurl7.88.0affected
curlcurl7.87.0affected
curlcurl7.86.0affected
curlcurl7.85.0affected
curlcurl7.84.0affected
curlcurl7.83.1affected
curlcurl7.83.0affected
curlcurl7.82.0affected
curlcurl7.81.0affected
curlcurl7.80.0affected
curlcurl7.79.1affected
curlcurl7.79.0affected
curlcurl7.78.0affected
curlcurl7.77.0affected
curlcurl7.76.1affected
curlcurl7.76.0affected
curlcurl7.75.0affected
curlcurl7.74.0affected
curlcurl7.73.0affected
curlcurl7.72.0affected
curlcurl7.71.1affected
curlcurl7.71.0affected
curlcurl7.70.0affected
curlcurl7.69.1affected
curlcurl7.69.0affected
curlcurl7.68.0affected
curlcurl7.67.0affected
curlcurl7.66.0affected
curlcurl7.65.3affected
curlcurl7.65.2affected
curlcurl7.65.1affected
curlcurl7.65.0affected
curlcurl7.64.1affected
curlcurl7.64.0affected
curlcurl7.63.0affected
curlcurl7.62.0affected
curlcurl7.61.1affected
curlcurl7.61.0affected
curlcurl7.60.0affected
curlcurl7.59.0affected
curlcurl7.58.0affected
curlcurl7.57.0affected
curlcurl7.56.1affected
curlcurl7.56.0affected
curlcurl7.55.1affected
curlcurl7.55.0affected
curlcurl7.54.1affected
curlcurl7.54.0affected
curlcurl7.53.1affected
curlcurl7.53.0affected
curlcurl7.52.1affected
curlcurl7.52.0affected
curlcurl7.51.0affected
curlcurl7.50.3affected
curlcurl7.50.2affected
curlcurl7.50.1affected
curlcurl7.50.0affected
curlcurl7.49.1affected
curlcurl7.49.0affected
curlcurl7.48.0affected
curlcurl7.47.1affected
curlcurl7.47.0affected
curlcurl7.46.0affected
curlcurl7.45.0affected
curlcurl7.44.0affected
curlcurl7.43.0affected
curlcurl7.42.1affected
curlcurl7.42.0affected
curlcurl7.41.0affected
curlcurl7.40.0affected
curlcurl7.39.0affected
curlcurl7.38.0affected
curlcurl7.37.1affected
curlcurl7.37.0affected
curlcurl7.36.0affected
curlcurl7.35.0affected
curlcurl7.34.0affected
curlcurl7.33.0affected
curlcurl7.32.0affected
curlcurl7.31.0affected
curlcurl7.30.0affected
curlcurl7.29.0affected
curlcurl7.28.1affected
curlcurl7.28.0affected
curlcurl7.27.0affected
curlcurl7.26.0affected
curlcurl7.25.0affected
curlcurl7.24.0affected
curlcurl7.23.1affected
curlcurl7.23.0affected
curlcurl7.22.0affected
curlcurl7.21.7affected
curlcurl7.21.6affected
curlcurl7.21.5affected
curlcurl7.21.4affected
curlcurl7.21.3affected
curlcurl7.21.2affected
curlcurl7.21.1affected
curlcurl7.21.0affected
curlcurl7.20.1affected
curlcurl7.20.0affected
curlcurl7.19.7affected
curlcurl7.19.6affected
curlcurl7.19.5affected
curlcurl7.19.4affected
curlcurl7.19.3affected
curlcurl7.19.2affected
curlcurl7.19.1affected
curlcurl7.19.0affected
curlcurl7.18.2affected
curlcurl7.18.1affected
curlcurl7.18.0affected
curlcurl7.17.1affected
curlcurl7.17.0affected
curlcurl7.16.4affected
curlcurl7.16.3affected
curlcurl7.16.2affected
curlcurl7.16.1affected
curlcurl7.16.0affected
curlcurl7.15.5affected
curlcurl7.15.4affected
curlcurl7.15.3affected
curlcurl7.15.2affected
curlcurl7.15.1affected
curlcurl7.15.0affected
curlcurl7.14.1affected
curlcurl7.14.0affected
curlcurl7.13.2affected
curlcurl7.13.1affected
curlcurl7.13.0affected
curlcurl7.12.3affected
curlcurl7.12.2affected
curlcurl7.12.1affected
curlcurl7.12.0affected

Weaknesses

  • CWE-294: Authentication Bypass by Capture-replay

ADP Enrichment

CVE Program Container

Additional References

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: yes
    • Technical Impact: partial

Additional References

References